Vertrag zur Auftragsverarbeitung gem. Art. 28 DSGVO
zwischen
…………………………………………………………………
(Name, Anschrift des Kunden)
— Verantwortlicher —
und
Erik Eggerth
Einzelunternehmer
Lange Str. 22
76275 Ettlingen OT Schluttenbach
Deutschland
info@ppwr-qrcode.de
USt-IdNr.: DE308523905
— Auftragsverarbeiter —
§ 1 Gegenstand und Dauer
(1) Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Plattform PPWR-QR-Code (ppwr-qrcode.de) zur Erfüllung der PPWR-Compliance des Verantwortlichen.
(2) Die Vertragslaufzeit entspricht der Laufzeit des Hauptvertrags (Tarifabonnement). Bei Beendigung des Hauptvertrags endet auch dieser AVV automatisch.
§ 2 Art und Zweck der Datenverarbeitung
(1) Verarbeitet werden insbesondere folgende Datenkategorien:
- Stammdaten des Kunden (Firma, Anschrift, USt-IdNr.)
- Account-Daten (E-Mail, Passwort-Hash, 2FA-Konfiguration)
- Inhaltsdaten der QR-Codes (Produkt-Informationen, Verpackungs-Angaben)
- Scan-Statistiken in pseudonymisierter Form (IP-Hash, Device-Kategorie, Land)
- Zahlungsmetadaten (Stripe-Customer-ID, Abo-Status)
(2) Zweck: Bereitstellung der PPWR-QR-Code-Plattform, Compliance-Dokumentation, Abrechnung, Support, Statistik.
§ 3 Betroffene Personen
- Mitarbeiter:innen des Kunden mit Zugang zur Plattform
- Endkund:innen, die einen QR-Code scannen (nur pseudonyme Scan-Daten)
- Werber:innen / Geworbene im Affiliate-Programm (falls aktiviert)
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter sichert insbesondere zu:
- Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen — Server-Standort EU (Frankfurt/Main, Vercel + Supabase EU-Region).
- Verpflichtung der mit der Verarbeitung befassten Personen zur Vertraulichkeit (Art. 28 Abs. 3 lit. b).
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (siehe Anlage 1).
- Unverzügliche Meldung von Datenschutzverletzungen (Art. 33 DSGVO) innerhalb von 24 Stunden nach Kenntniserlangung.
- Unterstützung bei Anfragen Betroffener (Art. 15–22 DSGVO) sowie bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO).
- Nach Vertragsende: Rückgabe oder Löschung aller personenbezogenen Daten nach Wahl des Verantwortlichen (Art. 28 Abs. 3 lit. g) — Ausnahme: Compliance-Aufbewahrungspflichten nach HGB §257 / AO §147.
§ 5 Unterauftragsverarbeiter
Der Verantwortliche genehmigt die folgenden Unterauftragsverarbeiter:
| Anbieter | Leistung | Sitz |
|---|---|---|
| Supabase Inc. | Datenbank, Auth, Storage | EU (Frankfurt) |
| Vercel Inc. | Hosting, Edge-Functions | EU (Frankfurt fra1) + DE |
| 1&1 IONOS SE | E-Mail-Versand (SMTP) | DE (Karlsruhe) |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | IE (Dublin) |
| fal.ai Inc. | KI-Bildgenerierung (nur Marketing-Assets, keine Kundendaten) | US, AVV vorhanden |
| Upstash, Inc. | Rate-Limiting / Missbrauchsschutz (nur gehashte IP, 60 Sek.) | EU (Frankfurt); US-Anbieter + SCC |
Änderungen werden 30 Tage vorher angekündigt. Widerspricht der Verantwortliche, kann er den Hauptvertrag fristlos kündigen.
§ 6 Rechte des Verantwortlichen
Der Verantwortliche hat das Recht zur Auditierung — entweder durch Prüfberichte (ISO 27001, SOC2 der Subunternehmer) oder durch Vor-Ort-Kontrolle nach 14 Tagen Voranmeldung.
§ 7 Haftung
Es gelten die Regelungen aus Art. 82 DSGVO. Eine Haftungsbeschränkung im Hauptvertrag bleibt für die Auftragsverarbeitung unberührt.
Anlage 1: Technische und organisatorische Maßnahmen (TOM)
- Zutrittskontrolle: Cloud-Rechenzentren (Supabase, Vercel) mit ISO-27001-Zertifizierung, biometrischer Zutritt.
- Zugangskontrolle: 2FA-Pflicht für alle Admin-Accounts, BCrypt-gehashte Passwörter (Cost-Faktor ≥ 12), API-Keys gehashed.
- Zugriffskontrolle: Row-Level-Security (RLS) auf allen Datenbank-Tabellen, Rollen-basierte API-Authentifizierung.
- Weitergabekontrolle: TLS 1.3 für alle Datenflüsse, HSTS preload, PDF-Sandbox auf isolierter Subdomain.
- Eingabekontrolle: Audit-Trail aller QR-Code-Inhaltsänderungen via Versionierung (qr_content_versions).
- Auftragskontrolle: Schriftliche Weisungen ausschließlich durch den Verantwortlichen, dokumentiert im Account.
- Verfügbarkeitskontrolle: Tägliche Backups, versionierte Inhalts-Historie pro QR-Code, Status-Monitoring via Telegram-Alerts.
- Trennungskontrolle: Mandantentrennung über user_id-RLS, getrennte Storage-Buckets.
Ort, Datum: ……………………………………
Verantwortlicher: ……………………………………
Auftragsverarbeiter: Erik Eggerth, 2026
